
Questo repository contiene un'analisi malware completa (blue-team) di un vero DOCX malevolo che sfrutta CVE-2017-0199. Il laboratorio include esecuzione in sandbox, analisi forense di rete, estrazione di IOC, mappatura MITRE ATT&CK, revisione dei file rilasciati e regole di rilevamento. Gli screenshot delle prove sono inclusi nella cartella evidence per una documentazione professionale.
Detonazione avanzata di malware • Comportamento exploit • IOCs • Ingegneria del rilevamento
Questo repository documenta un file **DOCX malicioso reale** che sfrutta la vulnerabilità **CVE-2017-0199** di Microsoft Office RCE. Il campione è stato detonato in una **sandbox ANY.RUN su Windows 10**, esponendo:
✔ Catena di exploit completa
✔ Callback di rete verso dominio malicioso (tt.vg)
✔ File rilasciati e artefatti temporanei
✔ Impronte digitali JA3
✔ Attività del registro di sistema
✔ Beaconing HTTP/HTTPS da WINWORD.EXE
✔ IOCs e regole di rilevamento complete per il Blue Team
Un documento intitolato “BankPaymAdviceVend.Report.docx” è stato ricevuto tramite email di phishing.
Una volta detonato, ANY.RUN lo ha immediatamente marcato come Malicioso e lo ha collegato a:
tt.vg/BVhaS
[ Malicious DOCX ] │ ▼ [ User Opens in Word ] │ ▼ [CVE-2017-0199 Exploit Triggers] │ ▼ [WINWORD.EXE → tt.vg via HTTP/HTTPS] │ ▼ [Remote Path: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [Temp Files, EMF Objects, Cache Files Dropped] │ ▼ [Potential Next Stage Payload — Server Returned 404]
yaml Copy code
Solo un dominio era malicioso:
| Dominio | Reputazione |
|---|---|
| tt.vg | 🔴 malicioso |
IP risolti:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
Word ha tentato di recuperare:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml Copy code
Richiesta tipica catturata:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
Il server ha risposto:
HTTP/1.1 404 Not Found
yaml Copy code
.tmp.glox%LOCALAPPDATA%\INetCache\Content.MSO\*.emf.LNK a documento recenteindex.datWord ha avuto accesso a:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Normale per Office
❌ Combinato con exploit = comportamento chiaramente malicioso
Tipo: Esecuzione remota di codice
Attivazione: Un DOCX malicioso carica un HTA remoto senza interazione dell'utente
Introdotto in: Microsoft Word 2007–2016
Impatto: L'attaccante esegue codice arbitrario
Questo campione tenta di caricare un payload remoto da:
yaml Copy code
Dominio: tt.vg
URL: http://tt.vg/BVhaS https://tt.vg/BVhaS
IP: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
Questa sezione converte l'analisi tecnica di BankPaymAdviceVend.Report.docx in artefatti di rilevamento pratici e pronti per la produzione che un SOC o un Blue Team può immediatamente distribuire. Include regole Sigma, firme Suricata IDS e query di caccia EDR.
Questa regola Sigma rileva qualsiasi connessione di rete avviata da WINWORD.EXE verso il dominio corto sospetto tt.vg nei log di rete di Windows.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 Qualsiasi sistema Office obsoleto che contatta tt.vg tramite WINWORD.EXE dovrebbe attivare un'indagine immediata.
/BVhaS su tt.vg
Una regola Suricata IDS che identifica una richiesta originata da Office per GET /BVhaS sul dominio malicioso tt.vg. Questo rileva il tentativo di recupero del payload dell'exploit.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Altamente efficace in ambienti che utilizzano Suricata o Zeek per monitorare il traffico in uscita.
Una query di caccia KQL (Microsoft Defender) utilizzata per identificare qualsiasi macchina nell'ambiente che mostra un simile beaconing malicioso verso tt.vg o i suoi indirizzi IP associati.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 Scopo: espandere una singola detonazione in sandbox in una caccia a livello aziendale.
Questo laboratorio dimostra la tua capacità di analizzare un campione DOCX di phishing reale dall'inizio alla fine, seguendo una metodologia completa di livello SOC:
WINWORD.EXE diventa un imprevisto client HTTP/S.In altre parole — questo laboratorio non si ferma alla detonazione. Estrae intelligence di rilevamento reale e attuabile esattamente come un analista SOC professionista.
Progettato e documentato da Ahmed Tarek — Blue Team
| Campo | Valore |
|---|
| File | BankPaymAdviceVend.Report.docx |
| Verdetto | Attività maliciosa |
| Tag | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| Sandbox | Windows 10 Pro x64 |
| Comportamento | Exploit → Beaconing di rete → File rilasciati |